首页 | 技巧收集 | 资源分享 | 网管文集 | 开发资料 | 生活点滴 | 轻松一下 | 原创作品 | 网海拾贝 
用户登陆
用户:
密码:
 

相关文章
超级木马下载器Gam...
关于nttstat....
“Windows脚本...
readme.txt...
conime.exe...
恶意网站4255.b...
ARP病毒杀除方法
shualai.ex...
桌面一片空白(不显示...
IE自动弹出电影页面...

文章搜索

 标题   内容

Word2007使用技巧:更改默认保... QQ盗号木马SysAuto.exe的...
晴天 Trojan.DL.VBS.Agent.cpb(k[1].js)脚本病毒的解决
[ 分类:技巧收集 ]   [阅读:4048 ]   [ 日期:2007-6-8 ]   [ 来自:卡卡社区 ]
脚本病毒:Trojan.DL.VBS.Agent.cpb (文件名为k[1].js)老是在internet临时文件里出现,瑞星监控杀了又来,如此反复着!我试图清空临时文件,但一上网打开网页(不管是哪些网页),那个k[1].js又会被瑞星监控到。这是怎么回事呀?是误报吗?

  该网页利用MS06-014漏洞,下载http://day.91tg.net/xp.dll到C:\WINDOWS\winhelp.dll,并直接写入注册表

Code:
HKLM\SOFTWARE\Classes\CLSID\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}指向C:\WINDOWS\winhelp.dll


  由于瑞星查杀了k.js,一般情况下大家是不会中毒的。但是之所以重复出现k.js的报毒,原因是:

  局域网中有电脑中了此毒,然后向局域网中其他电脑发动ARP攻击,将其他用户接收到的网络数据包中加入

Code:


的代码,导致其他用户访问任何网站时都会报毒。

  所以,首先,确认你的电脑是否中毒:

  确认以下注册表路径是否存在:

Code:
[HKLM\SOFTWARE\Classes\CLSID\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}]


  如果存在,尝试在安全模式下删除这两个注册表路径。

  如果不存在,说明不是你本机的中毒问题,而是你受到ARP攻击的缘故。

  这种情况下,请联系局域网网管进行协调处理。必须找到中毒并进行ARP欺骗的电脑,然后将其断网查毒。



引用通告地址 (0):
复制引用地址http://www.pxue.com/trackback.asp?tbID=975
复制引用地址http://www.pxue.com/trackback.asp?tbID=975&CP=GBK
Tag: 病毒
暂时没有评论
发表评论
作者: 用户名: 密码:  同时注册?验证码: 验证码,看不清楚?请点击刷新验证码
评论:

禁止表情
禁止UBB
禁止图片
识别链接
识别关键字
表  情
 
COPYRIGHT © 飘雪工作室 WWW.PXUE.COM ALLRIGHTS RESERVED Processed in 0.062500 second(s) , 15 queries
粤ICP备05001034号